Tutvuge: ransomware Nemty vale PayPali saidilt

Võrgus on levinud uus krüptoraha Nemty, mis eeldatavasti on GrandCrabi või Buran'i asendaja. Kahjulik tarkvara levib peamiselt vale PayPali saidi kaudu ja sellel on mitmeid huvitavaid omadusi. Üksikasjad selle ransomware'i töö kohta – allpool.

Tutvuge: ransomware Nemty vale PayPali saidilt

Uus krüptoraha Nemty avastas kasutaja nao_sec 7. september 2019. Kahjulik tarkvara levitati veebisaidi kaudu, mis oli maskeeritud PayPalina, on ka võimalus, et ransomware pääseb arvutisse RIG-i eksploitatsiooni kaudu. Kurjategijad kasutasid sotsiaalmeedia inseneerimise meetodeid, et panna kasutaja käivitama faili cashback.exe, mille ta väidetavalt saab PayPali saidilt. Huvitav on ka see, et Nemty-s on valesti märgitud kohalikku Tor-proksiserveri port, mis takistab kahjuliku tarkvara andmete saatmist serverisse. Seetõttu peab kasutaja ise üles laadima krüptitud failid Tor-võrku, kui ta kavatseb lunaraha maksta ja kurjategijatelt dekrüpteerimist oodata.

Mõned huvitavad faktid Nemty kohta vihjavad, et selle välja töötasid samad inimesed või seotud Buran'i ja GrandCrabi küberkurjategijad.

  • Nagu GandCrabis, on ka Nemtys munakivide mäng – link Venemaa presidendi Vladimir Putini fotole koos roppuse naljaga. Vananenud krüptoraha GandCrabis oli sarnane pilt sama tekstiga.
  • Mõlema programmi keeleline artefakt viitab samadele venekeelsetele autoritele.
  • See on esimene krüptoraha, mis kasutab 8092-bitist RSA võtit. Kuigi sellel pole suurt mõtet: 1024-bitine võti on piisav kaitseks häkkimise eest.
  • Nagu Buran, on krüptoraha kirjutatud Object Pascal'is ja kompileeritud Borland Delphi kasutades.

Staatiline analüüs

Kahjuliku koodi täitmine toimub neljas etapis. Esimene samm on cashback.exe käivitamine, 1198936 baitine PE32 täitmisfail MS Windowsile. Selle kood on kirjutatud Visual C++ ja kompileeritud 14. oktoobril 2013. Fail sisaldab arhiivi, mis automaatselt lahti pakitakse cashback.exe käivitamisel. Tarkvara kasutab Cabinet.dll teeki ja selle funktsioone FDICreate(), FDIDestroy() ja muid lahtipakkimise jaoks .cab arhiivist.

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

Arhiivi lahti pakkimise järel ilmuvad kolm faili.

Tutvuge: ransomware Nemty vale PayPali saidilt
Seejärel käivitub temp.exe, 307200 baitine PE32 täitmisfail MS Windowsile. Kood on kirjutatud Visual C++ ja pakitud MPRESS pakendajaga, mis on sarnane UPX-ile.

Tutvuge: ransomware Nemty vale PayPali saidilt
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

Järgmine samm on ironman.exe. Pärast käivitamist dešifreerib temp.exe implantitud andmed temp failis ja nimetab need ümber ironman.exe-ks, PE32 täitefailiks, mille suurus on 544768 bitti. Kood on kompileeritud Borland Delphi's.

Tutvuge: ransomware Nemty vale PayPali saidilt
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

Viimane samm on ironman.exe faili taaskäivitamine. Käitamise ajal muundab see oma koodi ja käivitab ennast mälust. See ironman.exe versioon on pahavara ja vastutab krüpteerimise eest.

com.uc.deployment.UpgradeDeployService

Hetkel levib Nemty krüpteerija veebisaidi pp-back.info kaudu.

Tutvuge: ransomware Nemty vale PayPali saidilt

Kogu nakatumise ahelat saab vaadata aadressil app.any.run sandbox.

Paigaldamine

Cashback.exe on rünnaku algus. Nagu juba öeldud, dekomprimeerib cashback.exe oma sees olevat .cab faili. See loob seejärel kausta TMP4351$.TMP kujul %TEMP%IXxxx.TMP, kus xxx on number vahemikus 001 kuni 999.

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt
Edasi registreeritakse registrivõti, mis näeb välja järgmine:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”

See kasutatakse dekomprimeeritud failide eemaldamiseks. Lõpuks käivitab cashback.exe protsessi temp.exe.

Tutvuge: ransomware Nemty vale PayPali saidilt
Temp.exe on nakatumise ahela teine etapp

See on protsess, mille käivitab cashback.exe fail, viies samm viiruse täitmisprotsessis. See üritab laadida alla AutoHotKey - Windowsi skriptide käitamise tööriista - ja käivitada ressursi PE-failis asuva skripti WindowSpy.ahk.

Tutvuge: ransomware Nemty vale PayPali saidilt
Skript WindowSpy.ahk dešifreerib faili temp ironman.exe, kasutades RC4 algoritmi ja parooli IwantAcake. Parooli põhjal saadud võtme genereerimise protsess toimub MD5 hajutamisalgoritmi abil.

Seejärel kutsub temp.exe käivitama protsessi ironman.exe.

Tutvuge: ransomware Nemty vale PayPali saidilt
Ironman.exe on kolmas samm

Ironman.exe loeb faili iron.bmp sisu ja loob faili iron.txt krüptoressursside jaoks, mis käivitatakse järgmises etapis.

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt
Pärast seda laadib viirus iron.txt mälu ja käivitab selle uuesti ironman.exe nime all. Seejärel kustutatakse iron.txt.

ironman.exe on NEMTY väljapressimise põhiklass, mis krüpteerib failid nakatunud arvutis. Pahavara loob mutexi nimega hate.

Tutvuge: ransomware Nemty vale PayPali saidilt
Esimese asjana tuvastab see arvuti geograafilise asukoha. Nemty avab brauseri ja määrab IP aadressi http://api.ipify.org. Veebisaidil api.db-ip.com/v2/free[IP] / countryName määratakse saadud IP järgi riik ja kui arvuti asub mõnes järgmistest piirkondadest, katkestatakse pahavara koodide täitmine:

  • Valgevene
  • Hispaania
  • Ukraina
  • Kazakhstan
  • Tadžikistan

Tõenäoliselt ei soovi arendajad oma elukoha riikide õiguskaitseasutuste tähelepanu köita ning seetõttu ei krüpteeri nad faile "kodustes" jurisdiktsioonides.

Kui ohvri IP-aadress ei kuulu ülaltoodud nimekirja, siis krüpteerib viirus kasutaja teabe.

Tutvuge: ransomware Nemty vale PayPali saidilt

Failide taastumise vältimiseks kustutatakse nende varikoopiad:

Tutvuge: ransomware Nemty vale PayPali saidilt
Seejärel koostatakse nimekiri failidest ja kaustadest, mida ei krüpteerita, samuti faililaienditest.

  • windows
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • ntldr
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • CONFIG.SYS
  • BOOTSECT.BAK
  • bootmgr
  • programdata
  • appdata
  • osoft
  • Common Files

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

Obfuskatsioon

Veebiaadresse ja sisseehitatud konfigureerimisandmeid varjatakse, kasutades Nemty base64 ja RC4 krüpteerimise algoritmi võtme fraasiga fuckav.

Tutvuge: ransomware Nemty vale PayPali saidilt
Dekodeerimisprotsess CryptStringToBinary abil näeb välja järgmine

Tutvuge: ransomware Nemty vale PayPali saidilt

Krüpteerimine

Nemty kasutab kolme kihilist krüpteerimist:

  • AES-128-CBC failide jaoks. 128-bitine AES-võti genereeritakse juhuslikult ja seda kasutatakse kõigi failide jaoks sama. See salvestatakse kasutaja arvuti konfigureerimisfaili.
  • RSA-2048 failide IV krüpteerimiseks. Sessiooniks genereeritakse võtme paar. Sessiooni privaatvõti salvestatakse kasutaja arvuti konfigureerimisfaili.
  • RSA-8192. Peamine avalik võti on tunginud programmi ja seda kasutatakse konfigureerimisfaili krüpteerimiseks, milles salvestatakse AES-võti ja RSA-2048 sessiooni salajane võti.
  • Esimene Nemty genereerib 32 bitti juhuslikke andmeid. Esimesed 16 bitti kasutatakse AES-128-CBC võtmena.

Tutvuge: ransomware Nemty vale PayPali saidilt
Teine krüpteerimisalgoritm on RSA-2048. Võtme paar genereeritakse funktsiooni CryptGenKey() ja imporditakse funktsiooni CryptImportKey() abil.

Tutvuge: ransomware Nemty vale PayPali saidilt
Pärast seda, kui sessiooniks on genereeritud võtme paar, imporditakse avalik võti MS Cryptographic Service Providerisse.

Tutvuge: ransomware Nemty vale PayPali saidilt
Näide genereeritud avalikust võtmesessioonist:

Tutvuge: ransomware Nemty vale PayPali saidilt
Seejärel imporditakse privaatvõti CSP-sse.

Tutvuge: ransomware Nemty vale PayPali saidilt
Näide genereeritud privaatvõtme sessioonist:

Tutvuge: ransomware Nemty vale PayPali saidilt
Ja viimasena on RSA-8192. Peamine avalik võti säilitatakse krüpteeritud kujul (Base64 + RC4) PE-faili .data sektsioonis.

Tutvuge: ransomware Nemty vale PayPali saidilt
RSA-8192 võti pärast base64 dekodeerimist ja võtmest lahutamist parooliga fuckav näeb välja selline.

Tutvuge: ransomware Nemty vale PayPali saidilt
Seega näeb kogu krüpteerimisprotsess välja järgmine:

  • 128-bit AES võtme genereerimine, mida kasutatakse kõigi failide krüpteerimiseks.
  • IV loomine iga faili jaoks.
  • RSA-2048 sessiooni võtmepaari loomine.
  • RSA-8192 olemasoleva võtme dekodeerimine base64 ja RC4 abil.
  • Failide sisu krüpteerimine AES-128-CBC algoritmiga esimeses etapis.
  • IV krüpteerimine RSA-2048 avaliku võtmega ja base64-kodeerimine.
  • Krüpteeritud IV lisamine iga krüpteeritud faili lõppu.
  • AES võtme ja RSA-2048 sessiooni privaatvõtme lisamine konfiguratsiooni.
  • Konfiguratsiooni andmed, nagu on kirjeldatud jaotises Teabe kogumine süsteemi nakatunud arvuti andmed krüpteeritakse RSA-8192 peamise avaliku võtmega.
  • Krüpteeritud fail näeb välja järgmiselt:

Krüpteeritud failide näide:

Teabe kogumine nakatunud arvutist

Ransomware kogub dekodeerimiseks vajalikke võtmeid nakatunud failide jaoks, et kurjategija saaks tõeliselt dekrüpteerija luua. Lisaks kogub Nemty kasutajaandmeid, nagu kasutajanimi, arvuti nimi, riistvaraprofiil.

Tutvuge: ransomware Nemty vale PayPali saidilt
Kogutud teabe saamiseks kutsub ta välja funktsioonid GetLogicalDrives(), GetFreeSpace(), GetDriveType().

Kogutud teave salvestatakse konfiguratsioonifaili. Dekodeerides stringi, saame loetelu konfiguratsioonifaili parameetritest:

Tutvuge: ransomware Nemty vale PayPali saidilt
Nakatunud arvuti konfiguratsiooni näide:

Tutvuge: ransomware Nemty vale PayPali saidilt
Konfiguratsiooni mall võiks välja näha järgmiselt:

{«General»: {«IP»:»[IP]»,«Riik»:»[Country]»,«ArvutiNimi»:»[ComputerName]»,«Kasutajanimi»:»[Username]»,«OS»:»[OS]»,«isRU»:false,«versioon»:«1.4»,«CompID»:»{[CompID]}»,«FileID»:»_NEMTY_[FileID]_»,«UserID»:»[UserID]»,«key»:»[key]»,«pr_key»:»[pr_key]

Kogutud andmed salvestab Nemty JSON vormingus failis %USER%/_NEMTY_.nemty. FileID, mille pikkus on 7 tähte, genereeritakse juhuslikult. Näiteks: _NEMTY_tgdLYrd_.nemty. FileID lisatakse ka krüpteeritud faili lõppu.

Lõhkemise teadanne

Failide krüpteerimise järel ilmub töölauale fail _NEMTY_[FileID]-DECRYPT.txt järgmise sisuga:

Tutvuge: ransomware Nemty vale PayPali saidilt
Faili lõpus on nakatunud arvuti krüpteeritud teave.

Tutvuge: ransomware Nemty vale PayPali saidilt

Võrgusuhtlus

Protsess ironman.exe allalaadib Tor brauseri distributsiooni aadressilt https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip ja üritab seda installida.

Seejärel püüab Nemty saata konfigureerimisandmeid aadressile 127.0.0.1:9050, kus oodatakse, et töötab Tor-i brauseri proxy-server. Siiski kuulab Tor-i proxy-server vaikimisi porti 9150 ja porti 9050 kasutab Tor daemon Linuxis või Expert Bundle Windowsis. Seega ei saada andmeid küberkurjategija serverisse. Selle asemel saab kasutaja alla laadida konfigureerimisfaili käsitsi, külastades Tor-i dekrüpteerimisteenust lingil, mis on märgitud lunavara teates.

Ühendus Tor proxyga:

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt

HTTP GET loob päringu aadressile 127.0.0.1:9050/public/gate?data=

Tutvuge: ransomware Nemty vale PayPali saidilt
Siin näete avatud TCP porte, mida kasutab proxy TORlocal:

Tutvuge: ransomware Nemty vale PayPali saidilt
Nemty dekrüpteerimisteenus Tor-võrgus:

Tutvuge: ransomware Nemty vale PayPali saidilt
Saate testida dekrüpteerimisteenust, laadides üles krüpteeritud foto (jpg, png, bmp).

Tutvuge: ransomware Nemty vale PayPali saidilt
Pärast seda palub küberkurjategija maksta lunavara. Maksmise korral hind kahekordistub.

Tutvuge: ransomware Nemty vale PayPali saidilt

Kokkuvõte

Praegu ei ole võimalik Nemty poolt krüpteeritud faile dekrüpteerida ilma lunavara maksmata. Sellel ransomware versioonil on sarnaseid jooni Buran ja vanade GandCrab krüptograafidega: kompilatsioon Borland Delphil ja samade tekstidega pildid. Lisaks on see esimene krüptograaf, mis kasutab 8092-bitist RSA võtit, mis, kordame, ei oma mingit mõtet, kuna 1024-bitine võti kaitseks on täiesti piisav. Lõpuks, mis on huvitav, püüab see kasutada valeporti kohaliku Tor proxy teenuse jaoks.

Kuid lahendused Acronis Backup ja Acronis True Image ei lase Nemty krüptograafidel jõuda kasutajate arvutitesse ja andmetesse, ja teenusepakkujad saavad kaitsta oma kliente Acronis Backup Cloud. Täielik Küberkaitse tagab mitte ainult varundamise, vaid ka kaitse kasutades Acronis Active Protection, spetsiaalset tehnoloogiat, mis põhineb tehisintellektil ja käitumuslikul heuristikl, mis võimaldab neutraliseerida isegi veel tundmatut pahavara.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster